この記事の結論

SP 800-39は「組織→ミッション→システム」の3層モデルで情報セキュリティリスクを統合管理するフレームワークです。経営層のリスク許容度の決定(Tier 1)からシステムの管理策(Tier 3)まで、トップダウンの一貫したリスク管理を実現します。

SP 800-39とは

NIST SP 800-39「Managing Information Security Risk」(2011年公開)は、組織全体の情報セキュリティリスクを管理するための上位フレームワークです。SP 800-30(リスクアセスメント)やSP 800-37(RMF)の上位に位置し、これらを組織のリスク管理戦略に統合する方法を示しています。

特徴は「3層モデル(Three-Tier Model)」で、リスク管理を組織レベル・ミッションレベル・システムレベルの3層で構造化している点です。

リスク管理の3層モデル

名称責任者リスク管理の焦点
Tier 1組織(Organization)経営層、CISO組織全体のリスク管理戦略・方針の策定、リスク許容度の決定
Tier 2ミッション/ビジネスプロセス事業部門長、プログラムマネージャービジネスプロセスに関連するリスクの管理、セキュリティアーキテクチャの設計
Tier 3情報システム情シス、システム管理者個別のシステムに対する管理策の選定・実装・監視(RMFの適用)
3層の意義

セキュリティリスクを「システムの問題」だけでなく「経営の問題」として捉えることがSP 800-39の核心です。Tier 1で経営層がリスク許容度を決定し、Tier 2でビジネスプロセスに落とし込み、Tier 3でシステムレベルの管理策に反映する——このトップダウンのアプローチがリスク管理の一貫性を担保します。

関連サービス

セキュリティ対策は導入して終わりではなく、日々の運用と検知後の初動が成果を分けます。情シス365では Defender/Intune の運用も含めて、必要な時間数に応じた月額制(月12万円〜)でご支援しています。

情シス365(セキュリティ運用) を見る →

4つのリスク管理コンポーネント

SP 800-39は各層に共通するリスク管理の活動を4つのコンポーネントに整理しています。

コンポーネント内容該当するSP
Frame(枠組み設定)リスク管理の前提条件・リスク許容度・制約条件を定義SP 800-39本文
Assess(評価)脅威・脆弱性を特定し、リスクレベルを評価SP 800-30
Respond(対応)リスク対応方針(軽減・回避・移転・受容)を決定し実行SP 800-37(RMF)
Monitor(監視)リスク状況を継続的に監視し、必要に応じて対応を見直すSP 800-137

SP 800-30/37との関係

SP役割SP 800-39との関係
SP 800-39組織全体のリスク管理フレームワーク最上位のフレームワーク
SP 800-30リスクアセスメントの実施ガイドSP 800-39の「Assess」コンポーネントを詳述
SP 800-37RMF(システムレベルのリスク管理)SP 800-39のTier 3を実装するフレームワーク

よくある質問

SP 800-39とは何ですか?

NIST SP 800-39「Managing Information Security Risk」(2011年公開)は、組織全体の情報セキュリティリスクを管理するための上位フレームワークです。SP 800-30(リスクアセスメント)やSP 800-37(RMF)の親にあたる位置づけです。

3層モデルとは何ですか?

Tier 1(組織)は経営層・CISOが組織全体のリスク管理戦略と方針を策定しリスク許容度を決定、Tier 2(ミッション/ビジネスプロセス)は事業部門長がビジネスプロセスに関連するリスクを管理、Tier 3(情報システム)はシステム単位のリスクを扱います。

4つのコンポーネントとは何ですか?

Frame(枠組み設定:リスク管理の前提条件・リスク許容度・制約条件を定義)、Assess(評価:脅威・脆弱性の特定とリスクレベルの評価)、Respond(対応:軽減・回避・移転・受容の方針決定)、Monitor(監視)の4つです。

SP 800-30や800-37とはどう違いますか?

SP 800-39が最上位の組織全体フレームワーク、SP 800-30はその「Assess」コンポーネントを詳述したリスクアセスメント実施ガイド、SP 800-37はシステムレベルのRMFという役割分担です。

まとめ

SP 800-39は「組織→ミッション→システム」の3層モデルで情報セキュリティリスクを統合管理するフレームワークです。経営層のリスク許容度の決定(Tier 1)からシステムの管理策(Tier 3)まで、トップダウンの一貫したリスク管理を実現します。

E

BTNコンサルティング 編集部

株式会社BTNコンサルティング|情シス365 運営

Microsoft 365・Google Workspace導入支援、IT-PMI(M&A後のIT統合)、セキュリティ対策を専門とするITコンサルティング企業。中小企業の「ひとり情シス」を支援し、ITの力で経営課題を解決します。